Бүгінгі Npm зиянды бағдарламасы шабуылдаушылар жариялай отырып, дамуын жалғастыруда зиянды код, зиянды npm пакеттері, және PyPI зиянды пакеттері әзірлеу жұмыс процестерін нысанаға алу үшін жасалған, CI/CD pipelinesжәне ашық бастапқы коды бар экожүйелер. Зиянды код дайджесті Xygeni компаниясының нақты зиянды пакеттерді бақылайтын және тексеретін зерттеу есебі npm, ППИ, VS коды, және OpenVSX, расталған бэкдорларды, деректерді ұрлаушыларды, тіркелгі деректерін эксфильтрациялау пайдалы жүктемелерін және автоматтандырылған көп нұсқалы зиянды бағдарламалар науқандарын қоса алғанда.
Біздің зерттеу тобымыз бұл бетті үнемі жаңартып отырады расталған нәтижелер, ымыраға келу көрсеткіштері (IOC), мінез-құлық үлгілері, және техникалық талдауНәтижесінде, әзірлеушілер, AppSec командаларыжәне қауіпсіздік инженерлері алда бола алады бүгінгі npm зиянды бағдарламасы және заманауи бағдарламалық жасақтама жеткізу тізбектеріне әсер ететін зиянды пакеттердің пайда болуы.
NPM зиянды бағдарламасы бүгін: апталық қорытынды 24–29 сәуір 2026 ж.
Зерттеушілер растады 97 зиянды пакет осы кезеңде мемлекеттік тізілімдер бойынша.
Деректер жиынтығын бақылау
- Көптеген расталған пакеттер жарияланды npm
- Қосымша жағдайлар әсер етті ППИ, OpenVSX, және композитор
- Бір пакет отбасылары мен байланысты атауларда қайталанатын зиянды жариялау
- сияқты жоғары немесе атиптік нұсқа үлгілері 99.x, 99.9.x, және 1.0.x
- Күшті пайдалану төлем және тапсырысты рәсімдеу, enterprise-STYLE, ішкі веб-қосымша, аналитика, UI негізі, әзірлеуші құралы, бұлт тақырыбындағы, және компонентке қатысты атау үлгілері
- Заңды пакет жаңартуларына ұқсау үшін жасалған бірнеше үйлестірілген нұсқалар
Апта сайынғы зиянды бағдарламалар туралы толық есепті қараңыз →
Ай сайынғы зиянды бағдарлама туралы есеп: 2026 жылдың сәуірінде расталған зиянды npm пакеттері
Журналдың соңғы санына қош келдіңіздер Xygeni зиянды код дайджесті (ай сайынғы басылым), жылы сәуір 2026, біздің зерттеу тобымыз растады 250-ден астам зиянды пакеттер, негізінен арқылы npm, қосымша жағдайлар әсер етеді PyPI, VS Code, OpenVSX және Composer.
Сәуір айы тек көлеммен ғана шектелмеді. Сонымен қатар автоматтандыруға негізделген баспа толқындары, агрессивті нұсқадағы инфляциялық науқандар, пакеттік отбасы кластерлеуі, және ішкі құралдың еліктеуі, біз айдың ең көрнекті үлгілерінің кейбірін үйлестірілген зиянды жарияланымдарда байқадық:
жалған ішкі құралдар, жасанды интеллект тақырыбындағы пакеттер, төлем және касса модульдері, аналитикалық клиенттер, фронтенд компоненттері, әзірлеуші утилиталары, Kubernetes және бұлттық құралдар, VS Code және OpenVSX кеңейтімдері және нақты бағдарламалық жасақтама жеткізіліміне біріктіруге арналған сенімді бренд тәрізді пакет атаулары pipelines.
Бұл қарапайым теру кезіндегі оқиғалар емес еді. сәуір деректер жиынтығы, біз байқадық тіркелгі деректерін теріс пайдалану үлгілері, жеткізу тізбегін манипуляциялау, атау кеңістігін қайта пайдалану, және үйлестірілген зиянды жариялау нақты әзірлеуші ортасы мен бағдарламалық жасақтаманы жеткізуге үйлесу үшін жасалған pipelines.
Кеңірек деректер жиынтығында біз бақылауды жалғастырдық сценарий бойынша көп нұсқалы жариялау, кеңейтілген нұсқалау схемалары, төлем- және enterprise- тақырыптық атау, Жасанды интеллект және агенттік тақырыптағы пакет атаулары, SDK және фронтенд компонентінің имперсонациясы, ішкі құрал имитациясыжәне классикалық тактикалар, мысалы тәуелділіктің шатасуы және деректерді эксфильтрациялау.
Бұл есеп біздің ағымдағы жұмысымыздың бөлігі болып табылады Зиянды код дайджесті, мұнда біз жаңа қауіптерді тексереміз және қамтамасыз етеміз әрекетке қабілетті интеллект көмектесу DevSecOps командалары алда болу бағдарламалық қамтамасыз ету тізбегінің тәуекелі.
| экожүйе | пакет | дата |
|---|---|---|
| npm | па белгісімен белгіленген: 99.1.10 | Apr 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/аналитика-клиент: 99.0.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Apr 27, 2026 |
| openvsx | құпия-ұшқын/убел:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
npm зиянды бағдарламаларында және PyPI зиянды бағдарламаларында зиянды кодты қалай анықтаймыз
Xygeni зиянды кодтың таралуына дейін оны тоқтату үшін көп деңгейлі әдістерді қолданады. Ең алдымен, статикалық код талдауы шатастыру үлгілерін, жасырын пайдалы жүктемелерді және скрипттерді теріс пайдалануды анықтайды. Сонымен қатар, мінез-құлықтық құмсалғыш орнатуды талдайды hooks, орындау уақытындағы командалар және тұрақтылық трюктері. Сонымен қатар, машиналық оқытуды анықтау қолтаңба сканерлері жіберіп алған нөлдік күндік npm зиянды бағдарламалары мен pypi зиянды бағдарламаларының нұсқаларын анықтайды. Соңында, ерте ескерту жүйесі қоғамдық репозиторийлерді нақты уақыт режимінде бақылайды, нәтижелерді тексереді және DevOps командаларына дереу хабарлайды.
Нәтижесінде, бұл үйлесім әзірлеушілерге тікелей интеграцияланған жылдам, әрекетке қабілетті интеллект алуды қамтамасыз етеді CI/CD жұмыс ағымдары.
Неліктен әзірлеушілер зиянды npm пакеттеріне қамқорлық жасауы керек
Қазіргі заманғы қауіптер сирек орындалу уақытын күтеді. Мысалы, зиянды npm пакеттері орнату кезінде жиі орындалады, ал pypi зиянды пакеттері токен эксфильтрациясын немесе бэкдорларды жасырады. Шабуылдаушылар:
- Жеке GitHub репозиторийлерін көшіру үшін оларды public күйіне аударыңыз.
- Кодталған пайдалы жүктемелерді пайдаланып, тіркелгі деректері мен құпияларды шығарыңыз.
- Ransomware немесе ботнеттер орналастыру үшін шатастырылған JavaScript жүктеушілерін пайдаланыңыз.
Шын мәнінде, зиянды ашық бастапқы кодты пакеттер бір жылда 156%-ға өсті. Сондықтан, тек кешіктірілген ақпаратқа немесе қарапайым сканерлерге сүйенетін топтар артта қалып отыр.
Бұл зиянды бағдарлама туралы есеп npm және PyPI-де нені бақылайды
Бұл дайджест келесілердің орталық орталығы болып табылады:
- Зиянды npm пакеттері расталды
- pypi зиянды пакеттері расталды
- Зиянды кодты мінез-құлыққа негізделген анықтау
- Тіркеумен расталған оқиғалар
- Апталық және айлық зиянды бағдарламалар туралы есептердің қысқаша мазмұны
- Барлық npm зиянды бағдарламалары мен pypi зиянды бағдарламаларының тарихи өзгерістер журналы
Басқаша айтқанда, ол бірыңғай сілтеме нүктесін ұсынады. Xygeni зерттеу тобы бұл бетті апта сайын толық техникалық талдаулар мен GitHub IOC сілтемелерімен жаңартып отырады.
Зиянды npm пакеттерінен және PyPI зиянды бағдарламаларынан қалай қорғануға болады
Осы өсіп келе жатқан тәуекелге байланысты ұйымдарға қарапайым тәуелділікті тексеруден артық нәрсе қажет. Зиянды npm пакеттерінен және pypi зиянды пакеттерінен күшті қорғаныс алдын алу бақылауын да, орындау уақытын қамтамасыз етуді де қажет етеді:
Зиянды npm пакеттеріне қарсы тек құлыптау файлын орнатуды мәжбүрлеу
пайдалану npm ci or pip install --require-hashes in CI/CD.
Бұл lockfiles файлында анықталған дәл тәуелділік ағашының пайдаланылуын қамтамасыз етеді. Нәтижесінде, шабуылдаушылар зиянды npm пакеттерінің өзгертілген немесе қате жазылған нұсқаларын енгізе алмайды.
npm зиянды бағдарламалары мен PyPI зиянды бағдарламаларын алдын ала сканерлеу
Пакеттер ортаңызға жеткенге дейін npm зиянды бағдарламаларын және pypi зиянды бағдарламаларын сканерлеу үшін Xygeni компаниясының ерте ескерту жүйесін біріктіріңіз.
Сонымен қатар, күдіктіні анықтау postinstall сценарийлер, шатастырылған жүктеушілер немесе қатты кодталған C2 URL мекенжайлары.
Guardrails Зиянды кодпен құрастыруларды блоктау
жиынтық guardrails расталған зиянды npm пакеттері немесе pypi зиянды пакеттері анықталған жағдайда, құрастырулардың автоматты түрде істен шығуы.
Мысалы, break жарияланбаған қолдаушылары, шатастыру үлгілері немесе IOC сәйкестіктері бар пакеттерге негізделген. Демек, зиянды код ешқашан назардан тыс қалмайды.
Жасау және тексеру SBOMЗиянды npm пакеттеріне және PyPI зиянды бағдарламаларына қарсы
жасау SBOMs (CycloneDX, SPDX) әрбір құрастыру үшін.
Содан кейін, тікелей және транзитивті тәуелділіктерді бақылау үшін белгілі зиянды npm пакеттерімен және pypi зиянды бағдарламаларының арналарымен салыстырыңыз.
npm зиянды бағдарламаларынан және PyPI зиянды бағдарламаларынан тіркелгі деректері мен токендерді қорғау
Көптеген зиянды npm пакеттері оқуға тырысады .npmrc, .pypirc, немесе орта айнымалылары.
Сондықтан, құпиялар минималды түрде ашылатын берік контейнерлерде құрастыруларды іске қосыңыз. Сонымен қатар, зиянды кодты теріс пайдалануды болдырмау үшін орта айнымалыларының орнына құпияларды басқарушыларды пайдаланыңыз.
Зиянды npm пакеттеріндегі тізілім және техникалық қызмет көрсетуші өзгерістерін бақылау
Шабуылдаушылар көбінесе тасталған жобаларды басып алады.
Атап айтқанда, күтпеген жерден қолдаушы ауыстыруларына, нұсқалардың ерекше секірулеріне немесе npm зиянды бағдарламалары мен pypi зиянды пакеттерінде шамадан тыс жарияланымдар болуына назар аударыңыз.
npm және PyPI бағдарламаларында зиянды кодты анықтау бойынша әзірлеушілерді оқыту
Топтарға келесідей қауіпті жалаушаларды анықтауды үйретіңіз:
- Қателері бар пакет атаулары (
reqeustорнынаrequest). - әдеттен тыс
installorprepareсценарийлер. - Жақында жасалған нұсқа нөмірлері күдікті түрде жоғары пакеттер.
Ең бастысы, бұл хабардарлық зиянды кодты ерте анықтауға көмектеседі.
Зиянды npm пакеттері мен PyPI зиянды бағдарламалары үшін жұмыс уақытындағы аномалияны анықтау
Зиянды бағдарлама статикалық тексерулерді айналып өтсе де, орындалу уақытын анықтау CI/CD ұстай алады:
- Күтпеген желілік қосылымдар.
- Күтілетін каталогтардан тыс файлдық жүйенің өзгертулері.
- Жұмыс барысында табандылық танытуға тырысу.
Соңында, бұл npm зиянды бағдарламалары мен pypi зиянды бағдарламаларының қауіптерін орнатудан кейін де тоқтатуды қамтамасыз етеді.
Осы басқару элементтерін біріктіру арқылы топтар зиянды npm пакеттері мен pypi зиянды пакеттерінің өндіріске жетуіне жол бермейді pipelines.
Xygeni зиянды бағдарламаларды анықтау құралдарын қолданып көріңіз
Xygeni келесі мүмкіндіктерді ұсынады:
- Зиянды кодты, соның ішінде бэкдорларды, тыңшылық бағдарламаларды және ransomware бағдарламаларын нақты уақыт режимінде анықтау.
- Негізгі сканерлерден айырмашылығы, npm, PyPI, Maven, NuGet, RubyGems және т.б. арқылы талдау.
- Зиянды бағдарлама туралы есепте қауіп анықталған кезде автоматты түрде құрастыруды бұғаттау.
- Пайдалануға жарамдылық туралы түсініктер, қолдаушының беделін тексеру және аномалияларды анықтау.
Хабардар болыңыз
Біздің командамыз бұл бетті апта сайын жаңартып отырады. Ескертулер мен егжей-тегжейлі есептер алу үшін:
- Біздің жазылыңыз Ақпараттық бюллетень
- орындаңыз @XygeniSecurity LinkedIn-де
- Соңғы жаңалықтарды бақылау үшін осы бетті белгілеп қойыңыз npm зиянды бағдарламасы және pypi зиянды бағдарламасы қауіп-қатер




